Essential Eight: Um Guia para a Estrutura de Segurança Cibernética da ACSC
Atualmente, as ameaças cibernéticas são um grande motivo de preocupação para as empresas, não apenas porque estão aumentando em frequência, mas também porque estão se tornando mais sofisticadas e prejudiciais. De acordo com os especialistas em segurança cibernética, não é uma questão de "se" uma organização ou entidade sofrerá um ataque cibernético, mas de "quando" o ataque ocorrerá. A dura realidade é que nenhuma organização está imune a ataques cibernéticos. Então, qual é a solução para essa ameaça incessante?
Embora as ameaças à segurança cibernética continuem sendo o maior desafio que as empresas enfrentam atualmente, com as ferramentas e estratégias certas, você pode ajudar os clientes a desenvolver resiliência e mitigar esses riscos de forma eficaz. Neste artigo, vamos nos aprofundar no “Essential Eight” do Centro Australiano de Segurança Cibernética (ACSC), uma estrutura pragmática projetada para ajudar as empresas a mitigar riscos cibernéticos com eficiência. Este artigo apresentará uma visão geral do “Essential Eight” e explicará como sua implementação pode ajudar a fortalecer sua postura de segurança cibernética e a de seus clientes.
O que é o Essential Eight?
O Essential Eight é um conjunto de oito estratégias de linha de base recomendadas pelo Australian Cyber Security Centre para ajudar as organizações a se protegerem contra ameaças cibernéticas. Essas estratégias são projetadas para evitar ataques cibernéticos, limitar o impacto caso eles ocorram e garantir uma recuperação rápida. Quando implementadas corretamente, essas estratégias ajudarão a melhorar a postura de segurança cibernética de uma organização e a proteger contra ameaças cibernéticas comuns.
Por que implementar os controles de segurança do Essential Eight?
A implementação dos Oito Controles Essenciais de Segurança não é apenas uma necessidade técnica, mas um movimento estratégico para garantir as operações comerciais, proteger informações confidenciais e assegurar a resiliência contra ameaças cibernéticas.
O Essential 8 oferece uma abordagem abrangente para a segurança cibernética, concentrando-se em três objetivos principais: prevenir ataques cibernéticos, limitar seu impacto e garantir a recuperação e a disponibilidade dos dados. Veja a seguir uma análise mais detalhada de cada um desses objetivos:
- Prevenir ataques cibernéticos: O principal objetivo do “Essential Eight” é prevenir ataques cibernéticos por meio da implementação de estratégias como controle de aplicativos/lista de permissões, aplicação regular de patches nos aplicativos, configuração das opções de macros no Microsoft Office e fortalecimento da segurança dos aplicativos dos usuários.
- Limitar o impacto dos ataques cibernéticos: Apesar de todos os esforços para evitá-los, alguns ataques cibernéticos ainda podem ter sucesso. O Essential 8 aborda essa questão, limitando o impacto potencial por meio da restrição de privilégios administrativos, da aplicação de patches nos sistemas operacionais e da adoção da autenticação multifatorial (MFA).
- Recuperação e disponibilidade de dados: No caso de um ataque bem-sucedido, a capacidade de recuperar e manter a disponibilidade dos dados é fundamental. Os backups diários, um componente essencial do Essential Eight, garantem que os dados críticos da empresa possam ser restaurados rapidamente após um incidente.

Figura 1: Os oito controles de segurança essenciais
Benefícios da implementação do Essential Eight
A adoção das Oito Estratégias Essenciais pode proporcionar vários benefícios importantes, incluindo
- Maior segurança: Ao combater os vetores de ataque mais comuns, as empresas podem reduzir significativamente sua exposição a ameaças cibernéticas.
- Conformidade regulatória: Seguir as “Essential 8” pode ajudar as organizações a atender a diversos requisitos e normas regulatórias, demonstrando seu compromisso com a segurança cibernética.
- Eficiência de custos: Prevenir incidentes costuma ser mais econômico do que lidar com as consequências de uma violação.
- Gestão da reputação: Demonstrar práticas sólidas de segurança cibernética pode fortalecer a reputação e a credibilidade de uma organização perante clientes e parceiros.
O Essential Eight é obrigatório?
O Essential Eight é principalmente um conjunto de estratégias recomendadas em vez de uma regulamentação obrigatória ou mandato legal. Ele serve como uma estrutura destinada a orientar as organizações na implementação de medidas eficazes de segurança cibernética. A adesão ao Essential Eight é altamente recomendada, mas voluntária para a maioria das empresas do setor privado.
No entanto, o Essential 8 (nível de maturidade 2) é obrigatório para entidades da Commonwealth que não sejam corporativas na Austrália. O Essential 8 está incorporado ao Marco de Políticas de Segurança Protetora (PSPF) do Governo Australiano. Essas políticas definem os requisitos mínimos de segurança que as entidades da Commonwealth devem cumprir, garantindo medidas de segurança consistentes e eficazes em todo o governo. O Centro Australiano de Segurança Cibernética também oferece orientação e apoio a essas entidades para ajudá-las a alcançar e manter a conformidade.
Quais são as estratégias de mitigação do Essential Eight?
Conforme discutido na seção acima, as 8 estratégias essenciais são divididas em três objetivos: Prevenir, Limitar e Recuperar. Aqui está uma visão geral das Oito Estratégias Essenciais de mitigação:
Prevenção de ataques cibernéticos
O primeiro objetivo do Essential 8 é evitar ataques cibernéticos, fortalecendo as defesas iniciais da infraestrutura de TI de uma empresa.
- Controle de aplicativos/lista de permissões: O controle de aplicativos ou a lista de permissões consiste em permitir que apenas aplicativos aprovados sejam executados nos sistemas da empresa. Isso impede a execução de software malicioso, incluindo ransomware e outros programas não autorizados.
- Aplicação de patches: É fundamental atualizar regularmente os aplicativos de software. Isso envolve a aplicação de patches de segurança para corrigir vulnerabilidades que os cibercriminosos poderiam explorar.
- Restringir as macros do Microsoft Office: as macros podem ser exploradas para distribuir malware. Para reduzir significativamente esse risco, as empresas devem configurar as opções de macros de forma a bloquear as macros provenientes da internet e permitir apenas aquelas que tenham sido avaliadas.
- Fortalecimento de aplicativos do usuário: essa medida envolve desativar ou restringir recursos em aplicativos que não são necessários para as funções de negócios, mas que poderiam ser explorados, como conteúdo em Flash, Java e anúncios.
Limitando o impacto do ataque
O segundo objetivo dos controles de segurança do Essential 8 é reduzir os danos causados por violações.
- Restringir privilégios administrativos: As contas administrativas devem ser limitadas e monitoradas. Os usuários devem ter apenas os privilégios necessários para suas funções, a fim de reduzir o risco de que essas contas sejam comprometidas e utilizadas para facilitar novos ataques.
- Atualização de sistemas operacionais: Os sistemas operacionais devem ser mantidos atualizados com patches de segurança, assim como os aplicativos. Isso inclui a aplicação de patches para vulnerabilidades críticas em até 48 horas, a fim de se proteger contra possíveis explorações.
- Autenticação multifatorial: a MFA oferece segurança adicional ao exigir dois ou mais métodos de verificação para o acesso ao sistema. Isso reduz significativamente o risco de acesso não autorizado, mesmo que as senhas sejam comprometidas.
Garantia de recuperação e disponibilidade de dados
O terceiro objetivo é garantir a rápida restauração de dados críticos e manter a continuidade dos negócios no caso de um incidente de segurança cibernética.
- Backups regulares: Os backups regulares são essenciais para a recuperação em caso de perda de dados devido a incidentes cibernéticos, como ransomware. Os backups devem ser mantidos separados da rede e testados regularmente para garantir que possam ser restaurados.
O que é o Modelo de Maturidade do Essential Eight?
O Modelo de Maturidade dos Oito Essenciais ajuda as organizações a avaliar sua maturidade de segurança cibernética e a melhorar sua postura de segurança. Ele fornece uma abordagem estruturada para implementar as estratégias do Essential 8, permitindo que as empresas aprimorem progressivamente suas medidas de segurança. O modelo é dividido em quatro níveis de maturidade, cada um representando um estágio diferente de implementação e eficácia.
Nível de maturidade zero
O nível de maturidade zero indica que uma organização tem uma postura de segurança cibernética fraca, sem nenhuma implementação das Oito Estratégias Essenciais ou com um progresso mínimo. Nesse nível, a organização é altamente vulnerável a ameaças cibernéticas, pois os controles básicos de segurança estão ausentes ou são insuficientes. Esse nível destaca a necessidade de ação imediata para estabelecer práticas fundamentais de segurança cibernética.
Nível de maturidade um
O nível de maturidade um se concentra em mitigar os pontos fracos de segurança comuns de uma organização que os agentes de ameaças podem explorar facilmente, como uma vulnerabilidade não corrigida ou senhas fracas. Esse nível representa o estágio inicial da implementação das Oito Estratégias Essenciais. Nesse nível, as organizações começaram a implementar medidas básicas de segurança, mas talvez não as tenham integrado totalmente em seus processos. Esse nível mostra um compromisso com a melhoria da segurança cibernética, mas indica que é necessário mais trabalho para obter uma proteção robusta.
Nível de maturidade dois
O nível de maturidade dois se concentra na construção de resiliência contra atacantes que usam técnicas de ataque mais fortes para contornar os sistemas de segurança e evitar a detecção. Esse nível significa um estágio mais avançado de implementação em que as estratégias dos Oito Essenciais são sistematicamente aplicadas e integradas às operações da organização. As organizações nesse nível têm uma defesa sólida contra ameaças cibernéticas, mas ainda podem aprimorar suas medidas para obter o máximo de eficácia.
Nível de maturidade três
O nível de maturidade três visa impedir que agentes mal-intencionados empreguem métodos sofisticados para explorar possíveis lacunas nas defesas de segurança do alvo. Esse nível representa o nível mais alto de maturidade no modelo dos Oito Essenciais. Nesse estágio, as organizações integraram e otimizaram totalmente as estratégias do Essential Eight em sua estrutura de segurança cibernética, proporcionando o mais alto nível de defesa contra ameaças cibernéticas. As organizações nesse nível estão bem equipadas para se defender contra uma ampla gama de ameaças.
O que deve ser considerado ao implementar o Essential Eight?
Ao implementar as 8 estratégias essenciais de segurança cibernética, as organizações devem considerar cuidadosamente vários fatores críticos para aprimorar de forma eficaz e progressiva sua postura de segurança cibernética.
As empresas devem determinar seu nível de maturidade atual para cada uma das 8 estratégias essenciais. Isso ajuda a entender o ponto de partida e a identificar áreas que exigem atenção imediata. Essa avaliação de linha de base também ajuda a entender as diferenças entre o estado atual e o nível de maturidade desejado.
Estabeleça metas claras e atingíveis para progredir nos níveis de maturidade. Implemente todas as oito estratégias de forma equilibrada, visando atingir o mesmo nível de maturidade em todas as estratégias antes de avançar para níveis mais altos.
As organizações devem adotar uma abordagem baseada em riscos ao implementar os Oito Essenciais, o que significa que devem compreender os riscos aos quais estão expostas e tomar as medidas adequadas com relação ao seu nível de risco. Para fazer isso de forma eficaz, elas devem se esforçar para reduzir as exceções (contornar temporariamente as políticas ou controles de segurança devido a fatores estratégicos) e seu impacto aplicando controles alternativos e mantendo o número de sistemas ou usuários afetados o mais baixo possível.
As empresas devem realizar avaliações regulares para monitorar o progresso em relação ao nível de maturidade e fazer ajustes e melhorias.
Embora o Essential Eight forneça uma base sólida, as organizações devem considerar estratégias e controles adicionais além das medidas preventivas mínimas.
Descubra insights úteis oferecidos por nosso painel de especialistas sobre a Estrutura Essential Eight e as normas do NIST. Assista ao webinar sob demanda para conhecer medidas práticas para integrar as principais estruturas de segurança cibernética à sua estratégia.
Como a Datto pode ajudar?
A implementação da estrutura “Essential Eight” é fundamental para desenvolver resiliência contra uma variedade de ameaças cibernéticas. Uma das principais estratégias dessa estrutura é garantir backups regulares. A Datto oferece um conjunto abrangente de soluções de backup e recuperação que dão suporte a essa estratégia essencial, ajudando você a proteger os dados críticos de seus clientes e garantir a continuidade dos negócios. Veja a seguir como as soluções da Datto se alinham à estratégia de “backups regulares” da “Essential Eight”:
A Datto permite que você personalize o intervalo de backup/objetivo de ponto de recuperação (RPO) para seus appliances, garantindo que sua programação de backup se alinhe às necessidades comerciais específicas de seus clientes.
Com o Datto Backup for Microsoft Azure e oEndpoint Backup com Recuperação de Desastres, a Datto oferece uma programação automática de backups a cada hora para atender a metas ambiciosas de RPO. Da mesma forma, as soluções Datto Endpoint Backup oferecem backups automáticos a cada duas horas, atendendo ainda mais aos rigorosos requisitos de RPO e minimizando os riscos de perda de dados.
Para dados em aplicativos do tipo Software como Serviço (SaaS), como o Microsoft 365 e o Google Workspace, o Datto SaaS Protection realiza três backups diários. Essa programação de backups frequentes garante que os dados essenciais dos seus clientes estejam sempre atualizados e possam ser recuperados.
Figura 2: Proteção de dados da Datto para cada caso de uso
Além disso, os appliances de backup da Datto são projetados para operar fora da superfície de ataque do Windows, fornecendo uma camada adicional de segurança contra possíveis ataques e garantindo que seus dados de backup permaneçam protegidos.
Suporte à implementação do Essential Eight com a Datto
A Datto oferece suporte a recursos de MFA/single sign-on (SSO) no Datto Partner Portal para aumentar a segurança e a experiência do usuário. O MFA acrescenta camadas de verificação, dificultando o acesso não autorizado, enquanto o SSO reduz as vulnerabilidades de senha e aumenta a conveniência.
O controle de acesso baseado em função (RBAC) protege informações e recursos confidenciais, restringindo o acesso apenas ao pessoal autorizado. O painel de controle Usuários Locais permite que você atribua acesso a recursos e funcionalidades com base em funções a contas de usuários locais no dispositivo Datto. Você pode definir quais pessoas em sua organização têm acesso administrativo aos seus dispositivos Datto e quais funções elas têm permissão para executar.
O design imutável do Datto Cloud oferece segurança e confiabilidade máximas para os clientes MSP. Ele fornece várias camadas de segurança para proteger os dados do cliente, incluindo uma equipe de profissionais de segurança internos, autenticação obrigatória de dois fatores (2FA), dispositivos de backup reforçados, data centers distribuídos geograficamente, Cloud Deletion Defense™, criptografia AES-256 em voo e criptografia opcional em repouso.
O Cloud Deletion Defense™ da Datto permite que os usuários recuperem o acesso aos snapshots de nuvem excluídos quando um agente é excluído por engano ou de forma maliciosa. Quando os agentes são excluídos, os snapshots de nuvem associados são normalmente excluídos também. O Cloud Deletion Defense™ oferece uma janela para recuperar esses dados da nuvem.
A verificação automática e diária da captura de tela confirma que os backups do seu dispositivo Datto estão íntegros e funcionando. Esse recurso permite que os MSPs não apenas verifiquem se o sistema de backup é inicializável, mas também oferece a capacidade de verificar se os aplicativos estão acessíveis.
O Advanced Verification da Datto permite que os MSPs habilitem e programem um conjunto de verificações de integridade automatizadas para avaliar e relatar a integridade do backup. Ao alavancar a Verificação de Captura de Tela, Verificação Local, Verificação de Aplicativo e Serviço, e ao criar suporte para scripts de verificação do cliente, esse recurso agrega uma ampla gama de informações de integridade personalizáveis sobre a integridade de seus backups.
O inovador recurso 1-Click Disaster Recovery (DR) da Datto torna a recuperação de desastres incrivelmente rápida e sem esforço. O recurso inovador permite que os técnicos de MSP clonem configurações de máquina virtual e de rede a partir de testes de DR bem-sucedidos realizados anteriormente, eliminando a necessidade de repetir processos de configuração manuais e complexos.
A integração das robustas soluções de backup e recuperação da Datto à sua estratégia de segurança cibernética pode fortalecer a resiliência de seus clientes diante das ameaças cibernéticas em constante evolução. Solicite uma demonstração hoje mesmo!




